▼ Rënës
Ndikimi
90 · I lartë
Defekti i "Coldcard Entropy", një rrezik për të gjitha portofollet e sigurta
Cointelegraph · 8h agoShiko burimin ↗

Gjatë datës 31 korrik, prodhuesi i kartave të ftohta CoinKite publikoi një defekt në generimin e entropisë që prek disa pajisje të kartave të ftohta. Sipas studiuesve të Galaxy Digital, përdorimi i këtij vulnerabiliteti në sulme të koordinuara ka çuar në vjedhjen e të paktit 1,596 BTC, që përfaqësojnë një vlerë prej të paktit 100 milionë dollarë. CoinKite paralajmëroi se portofollet e kriera me firmware të prekura duhet të konsiderohen të rrezikuara dhe u rekomandoi përdoruesve të transferojnë fondet në portofole të reja.
Defekti kryesor qëndron në entropinë, pra në elementin e rastësisë, i cili është faza themelore e krijimit të portofoleve të Bitcoin. Çeljet private krihen nga të dhëna të rastësishme dhe të paracaktueshme. Nëse kjo rastësi dobësohet, sulmuesi mund të identifikojë dhe riprodhojë një numër të konsiderueshëm të kombinimeve të mundshme të çeljeve. Zhvilluesi i Core Lightning, Dustin Duthweiler, ka ngritur një hipotezë sipas së cilës, gjatë një ndryshimi të firmware-it në vitin 2021, kodi që synonte të ndërvepronte me një generator të numrave të rastësishëm të harduerit, në fakt e çaktivizoi atë, duke përdorur një generator të pseudorastësishëm të MicroPython, i quajtur Yasman. CoinKite nuk ka arritur të verifikojë këtë skenar specifik, por ka pranuar se ekziston një rrugë e mundur në disa versione të firmware-it që mund të rezultonte në një entropi të dobët. Kompania ka bërë të ditur se pajisjet që kanë krijuar entropi manualisht, siç janë ato që përdorin një metodë të ngjashme me hedhjen e zarit, nuk janë prekur. CoinKite ka bëjnë të ditur se do të publikojë së shpejti një raport të plotë të analizës së pas-ngjarjes.
Ky incident shkaktoi një debat mbi metodat e dizajnit të sigurisë të përdorura në të gjithë industrinë e portofoleve të harduerit. Vincent Bonjean, drejtori i sigurisë së produkteve në Ledger, shpjegoi se pajisjet Ledger përdorin një generator të vërtetë të numrave të rastësishëm brenda një elementi të sigurt që është certifikuar sipas standardit AIS-31 PTG.2 dhe ka marrë certifikimin Common Criteria,
Përmbajtje e përmbledhur nga AI. Lexoni artikullin e plotë te burimi.